Vercel heeft de resultaten bekendgemaakt van een twee weken durende bug-bounty challenge rond zijn sandbox voor onbetrouwbare code. In die periode ontving het bedrijf 1.285 meldingen, met als doel: aantonen dat onderzoekers de isolatie zouden kunnen doorbreken. Volgens Vercel lukte dat niet—er werd geen toegang tot echte klantdata gerapporteerd. Toch leverde het programma wel degelijk waarde op: het onthulde ook Linux kernel-kwetsbaarheden die grote gevolgen kunnen hebben voor cloudomgevingen.
De challenge liep van 18 augustus tot 1 september. Vercel gebruikte daarbij een omgeving die draait als microVM, gebaseerd op Firecracker. De focus lag niet alleen op “escape”-pogingen, maar ook op het testen van de grenzen van het systeem—precies waar beveiligingsvraagstukken in moderne platformen vaak misgaan.
Waarom Vercel deze sandboxchallenge startte
De sandbox bij Vercel is bedoeld om code van derden veilig te laten draaien, bijvoorbeeld wanneer een AI-agent opdrachten uitvoert die niet vooraf volledig te vertrouwen zijn. In de praktijk betekent dat: de microVM moet voldoende geïsoleerd zijn zodat een aanvaller niet kan “weglekken” naar het host-systeem.
Vercel zette het programma op als een beloning voor onderzoekers. De inzet was ambitieus: hackers moesten proberen de sandbox te ontsnappen. Aan twee groepen werd gevraagd op verschillende manieren te werken. HackerOne kreeg de opdracht met een meer “black box” benadering, terwijl Trail of Bits benaderingen deed vanuit meer inzicht (“white box”).
1.285 meldingen, maar geen toegang tot klantdata
Na afloop publiceerde Vercel een overzicht van de triage. Van de ingediende meldingen werden er tot nu toe gevalideerd in verschillende categorieën:
- 1 Critical
- 7 High
- 15 Medium
- 49 Low
- 19 Informative
Vercel gaf ook aan dat er ongeveer €/$325k aan gecommitteerde payouts is vastgesteld (in de bron stond een bedrag rond $325k). Tegelijkertijd benadrukte het bedrijf dat de onderzoekers geen weg vonden naar echte klantdata. Dat is belangrijk: het toont aan dat de sandbox in de kern zijn werk deed.
Maar “geen bewijs van misbruik” betekent niet “alles is veilig”. Het onderzoek leverde wél inzichten op waardoor Vercel het product kan verbeteren.
De belangrijkste vondst: Linux kernel-kwetsbaarheden
De meest impactvolle indiening betrof twee onafhankelijke problemen in de Linux kernel, specifiek in de netwerklaag. Het gaat dus niet om een bug in Vercel’s eigen sandboxcode, maar om fouten in een onderliggende component die veel cloudplatforms gebruiken.
Volgens Vercel zat er onder meer een probleem in dat geheugen lekte vanuit de kernel van de host. Daarnaast was er een fout die de host deterministisch kon laten crashen—dus niet op een “kansrijke” manier, maar met voorspelbare uitkomst zodra de trigger werkte.
Dat is extra relevant omdat veel grote cloudaanbieders klantworkloads isoleren met dezelfde Linux-kernlaag. Met andere woorden: een kernelprobleem kan een breed ecosysteem raken. Vercel gaf aan dat de details nu nog niet volledig worden gedeeld omdat fixes onder een privéreview vallen en CVE’s nog in afwachting zijn.
Interessant is ook het timingaspect. Door de bounty kon Vercel al twee weken vóór de kernel maintainers kennis opdoen van deze issues. Dat versnelt patching en helpt het om schadepotentieel vroeg te beperken.
White box testen leverde structuurverbeteringen op
Trail of Bits leverde in de white box fase 20 bevindingen. Toch geeft Vercel aan dat de grootste waarde vooral zat in architecturale adviezen in plaats van alleen individuele bugs.
In totaal kwamen er drie structurele aanbevelingen uit de white box aanpak. Een van de kernpunten was samen te vatten als: “stop met het vertrouwen van de guest”.
Concreet: de control plane binnen de microVM accepteerde waarden die werden teruggegeven door software die draait in de microVM. Vercel stelt dat elk van die waarden in feite tenant-input is. Alles wat over de grens gaat tussen de microVM en de hostomgeving, moet volgens Vercel:
- server-side worden afgeleid, of
- worden ondertekend met een sleutel die de guest niet kan bereiken.
Dit soort “grensdenken” is een terugkerend thema bij sandbox- en isolatiebeveiliging: niet elke systeemlaag is gelijk, en dataoverdracht tussen lagen vraagt om expliciete verificatie.
Agentische triage: van menselijk naar geautomatiseerd
Een ander probleem waar Vercel tegenaan liep, was niet zozeer de techniek van het breken, maar de hoeveelheid meldingen. In het begin triageerde het bedrijf alles met een opzet waarbij er per melding een chat liep en een mens elke beslissing nam.
Dat werkte volgens Vercel goed tot ongeveer de eerste vijftig rapporten. Daarna werd het model minder geschikt toen het tempo opliep richting ongeveer duizend meldingen en meer. Daarom ontwikkelde Vercel een eigen agentic triaging oplossing.
Deze agent leest elk rapport, checkt het tegen de programmapolicy, zoekt naar duplicaten over het grote aantal inzendingen heen en draait bewijsconcepten (proof of concept) in een echte Vercel Sandbox. Vercel gaf daarnaast aan dat het van plan is deze agent open source te maken, als draaiend op het Kimi K3 platform (zoals vermeld in de bron).
Ook hier zit een bredere les achter: de hoeveelheid security alerts kan—mede door AI-ondersteuning bij onderzoekers—sneller toenemen. Daarom wordt snelle triage belangrijker, niet alleen voor patchen maar ook voor het effectief omgaan met ruis en duplicaten.
Mens in de loop vs. snelheid: één van de grote discussiepunten
Vercel noemt ook twee opvallende conclusies. De eerste is logisch: wie AI kan gebruiken om aanvallen snel te ontwikkelen, vraagt om een AI-achtige verdediging die dat tempo kan bijhouden.
De tweede conclusie is minder standaard: Vercel trok de mens terug uit de beslislus. Dat raakt een groter debat in security. Organisaties willen vaak dat beslissingen door mensen worden gecontroleerd, omdat dat vertrouwen geeft en omdat geautomatiseerde fouten extra risico’s kunnen opleveren.
Tegelijkertijd introduceert een “human in the loop” werkwijze in het algemeen extra latency. Bij dreigingen die steeds sneller ontstaan, kan die vertraging juist onwenselijk worden.
In dit geval is Vercel zowel leverancier als klant van de sandboxomgeving. Met voldoende vertrouwen kon het bedrijf de stap zetten om de agentische triage te gebruiken zonder dat elke beslissing opnieuw door een mens wordt gevalideerd—met als doel snelheid in het triageproces te verbeteren.
Wat je hieruit kunt meenemen
De sandboxchallenge geldt volgens Vercel als succesvol. De organisatie ziet het programma niet alleen als een overwinning op “escape”-pogingen, maar vooral als een manier om de verdediging permanent te verbeteren. Vercel stelt dat iedere ontdekte techniek onderdeel wordt van hoe de boundary wordt verdedigd, zodat alle workloads die op het platform draaien langdurig profiteren.
Er blijft wel een belangrijke waarschuwing overeind. Niet vinden betekent niet automatisch dat er niets te vinden is. Het ontbreken van bewijs tijdens een testperiode is geen garantie voor afwezigheid van kwetsbaarheden. Dat geldt voor alles—overal.
Wie meer wil lezen over sandboxgerelateerde omzeilingen en harde incidenten rond omgevingsisolatie, kan ook kijken naar eerdere berichtgeving op de site, zoals waarom losse security checks niet genoeg zijn. Die bredere benadering helpt begrijpen waarom “één component” testen soms onvoldoende is om echte keteneffecten te vangen.
Daarnaast laat de uitkomst ook zien waarom het belangrijk is om verder te kijken dan alleen applicaties. Kernel- en platformlagen spelen een doorslaggevende rol in isolatie. Juist daarom zijn bug bounty’s met focus op sandboxgrenzen relevant, ook als ze uiteindelijk vooral verbeteringen opleveren op product- en architectuurniveau.
Gerelateerde aandachtspunten: beveiliging van code-omgevingen blijft in beweging
De bron meldt in de context nog andere sandbox- en code-omzeilingsgevallen. Hoewel details niet in dit artikel worden herhaald, onderstrepen ze dezelfde trend: aanvallers richten zich niet alleen op één kwetsbaarheid, maar op het geheel van isolatie, grenzen en beslisstromen.
In dezelfde geest kan het waardevol zijn om te volgen hoe beveiligingsresearch zich richt op alles van agents tot supply chain componenten. Als je dit onderwerp interessant vindt, past ook blootstellingsproblemen valideren met AI bij de praktische vraag: hoe bepaal je wat je nu moet doen zodra je veel meldingen krijgt en niet alles direct te bewijzen is.
Conclusie
Vercel’s $1 miljoen sandboxchallenge bracht veel respons op gang en toonde vooral aan dat goede isolatie de basis vormt: er werd geen toegang tot klantdata bereikt. Tegelijkertijd vond de bounty Linux kernel-kwetsbaarheden in de netwerkstack—met potentiële impact voor veel cloudomgevingen die dezelfde kernlaag gebruiken. Daarbij hielp het programma Vercel ook om de architectuur strakker af te bakenen en triage sneller te maken met agentische tooling. Het belangrijkste signaal: snelheid van aanvallers en snelheid van verdediging moeten gelijke tred houden, maar bewijs is nooit volledig—dus blijf testen, leren en verbeteren.
Bron: https://www.securityweek.com/1-million-sandbox-challenge-uncovers-linux-kernel-flaws/
